CVE-2024-13321: podatność SQL Injection w wtyczce AnalyticsWP dla WordPress
Wtyczka AnalyticsWP do WordPressa ma lukę SQL Injection umożliwiającą wyciek danych. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 35.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- analyticswp
Co wiadomo
Wtyczka AnalyticsWP do WordPressa do wersji 2.0.0 włącznie zawiera lukę SQL Injection poprzez parametr 'custom_sql' w funkcji handle_get_stats(). Luka umożliwia nieautoryzowanym atakującym dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką AnalyticsWP, gdyż umożliwia atakującym dostęp do poufnych informacji z bazy danych bez uwierzytelnienia. Może to skutkować naruszeniem prywatności użytkowników oraz utratą integralności danych, co negatywnie wpływa na reputację i bezpieczeństwo infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki AnalyticsWP i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji, zaleca się ograniczenie dostępu do funkcji obsługujących parametr 'custom_sql', przegląd logów pod kątem podejrzanej aktywności oraz wdrożenie dodatkowych mechanizmów kontroli dostępu i monitoringu zapytań SQL.